Spec-Zone.ru › Ansible

microsoft.ad.group модуль – Управление объектами групп Active Directory

Примечание

Этот модуль является частью коллекции microsoft.ad (версия 1.7.1).

У вас, возможно, уже установлена эта коллекция, если вы используете пакет ansible. Она не включена в ansible-core. Чтобы проверить установку, выполните ansible-galaxy collection list.

Для установки используйте: ansible-galaxy collection install microsoft.ad. Для использования этого модуля необходимы дополнительные требования, см. Требования для получения подробностей.

Для использования в плейбуке укажите: microsoft.ad.group.

  • Обзор
  • Требования
  • Параметры
  • Атрибуты
  • Примечания
  • См. также
  • Примеры
  • Возвращаемые значения

Обзор

  • Управляет объектами групп Active Directory и их атрибутами.

Требования

Ниже перечислены требования, необходимые на хосте, на котором выполняется этот модуль.

  • ActiveDirectory модуль PowerShell

Параметры

Параметр

Комментарии

attributes

словарь

Атрибуты для добавления, удаления или изменения на объекте каталога Active Directory.

Значение каждого атрибута должно быть словарем, где ключ — это атрибут LDAP, например firstName, comment, а значение — значение или список значений для этого атрибута.

Значение атрибута(ов) может быть строкой, целым числом или булевым значением для добавления, удаления или изменения атрибута.

Значение также может быть словарем с ключом type, установленным в bytes, date_time, security_descriptor, или raw, а значением для этого элемента в ключе value.

Тип bytes имеет значение — строку, закодированную в base64, содержащую исходные байты.

Тип date_time имеет значение — строку в формате ISO 8601 DateTime, представляющую дату и время. Дата и время будут установлены как целое число Microsoft FILETIME — количество 100 наносекунд с момента 1601-01-01 по UTC.

Тип security_descriptor имеет значение — строку SDDL дескриптора безопасности, используемую для атрибута nTSecurityDescriptor.

Тип raw — целое число, строка или булевое значение для установки.

Строковые значения атрибутов сравниваются с использованием регистрозависимого соответствия на объекте каталога Active Directory.

Дополнительную информацию см. в справочнике по атрибутам LDAP.

По умолчанию: {}

add

словарь

Словарь всех атрибутов и их значений, которые необходимо добавить к объекту Active Directory, если они еще не присутствуют.

Используется для атрибутов, которые могут содержать несколько значений. Если атрибут допускает только одно значение, используйте set.

По умолчанию: {}

remove

словарь

Словарь всех атрибутов и их значений, которые необходимо удалить из объекта Active Directory, если они присутствуют.

Используется для атрибутов, которые могут содержать несколько значений. Если атрибут допускает только одно значение, используйте set.

По умолчанию: {}

set

словарь

Словарь всех атрибутов и их значений, которые необходимо установить для объекта Active Directory.

Заменит любые существующие значения, если они не совпадают с запрашиваемыми.

Порядок значений атрибутов не проверяется, только то, что запрошенные значения являются единственными значениями в атрибуте объекта.

Установите в null или пустой список, чтобы очистить любые значения для атрибута.

По умолчанию: {}

category

строка

Категория группы.

Если создается новая группа, по умолчанию используется security.

Группы security могут быть связаны с списками управления доступом, тогда как группы distribution обычно связаны с рассылками.

Это значение устанавливается в атрибуте LDAP groupType.

Варианты:

  • "distribution"
  • "security"

description

строка

Описание объекта Active Directory.

Это значение устанавливается в атрибуте LDAP description.

display_name

строка

Отображаемое имя объекта Active Directory.

Это значение атрибута LDAP displayName.

domain_credentials

список / элементы=словарь

Указывает учетные данные, которые следует использовать при работе с сервером, указанным в name.

Для указания учетных данных для сервера домена по умолчанию используйте запись без ключа name или используйте опции domain_username и domain_password.

Это можно установить в параметрах модуля playbook в группе group/microsoft.ad.domain.

Дополнительную информацию см. в аутентификации AD в модулях.

По умолчанию: []

name

строка

Имя сервера, для которого предназначены эти учетные данные.

Это значение должно соответствовать значению, используемому в других параметрах, которые указывают на использование пользовательского сервера, например, параметр, ссылающийся на идентификатор AD, расположенный на другом сервере AD.

Этот ключ можно опустить в одной записи, чтобы указать учетные данные по умолчанию для использования, когда сервер не указан, вместо использования domain_username и domain_password.

password

строка / обязательно

Пароль для подключения к серверу, указанному в name.

username

строка / обязательно

Имя пользователя для подключения к серверу, указанному в name.

domain_password

строка

Пароль для domain_username.

Запись domain_credentials без ключа name также можно использовать для указания учетных данных для проверки подлинности по умолчанию для домена.

Это можно установить в параметрах модуля playbook в группе group/microsoft.ad.domain.

domain_server

строка

Указывает экземпляр Active Directory Domain Services, с которым необходимо подключиться.

Может быть в формате FQDN или NetBIOS имени.

Если не указано, значение основано на домене компьютера, на котором работает PowerShell.

Пользовательские учетные данные можно указать в записи domain_credentials без ключа name или через domain_username и domain_password.

Это можно установить в параметрах модуля playbook в группе group/microsoft.ad.domain.

domain_username

string

Имя пользователя для взаимодействия с AD.

Если не задано, для аутентификации используется пользователь подключения.

Ansible не сможет использовать пользователя подключения, если аутентификация не Kerberos с делегированием учетных данных или CredSSP, или не используется become в задаче.

Также можно указать учетные данные для стандартной доменной аутентификации с помощью подзаписи domain_credentials без ключа name.

Это можно задать в значениях по умолчанию модуля плана по умолчанию для модулей в группе group/microsoft.ad.domain.

homepage

string

Главная страница группы.

Это значение, заданное в атрибуте wWWHomePage LDAP.

identity

string

Идентификатор объекта AD, используемый для поиска управляемого объекта AD.

Это необходимо указать, если не задано name, при переименовании объекта с новым name или при перемещении объекта в другой path.

Идентификатор может быть представлен GUID, представляющим значение objectGUID, userPrincipalName, sAMAccountName, objectSid, или distinguishedName.

Если опущено, объект AD выбирается по distinguishedName с использованием формата CN={{ name }},{{ path }}. Если path не определён, используется defaultNamingContext.

При использовании модуля microsoft.ad.computer, идентификатор автоматически добавит $ в конец sAMAccountName, если предоставленное значение не привело к совпадению и не имело $ в конце.

managed_by

any

Пользователь или группа, управляющая группой.

Значение может быть строкой в формате distinguishedName, objectGUID, objectSid, sAMAccountName, или userPrincipalName или словарем с ключами name и необязательным ключом server.

Это значение задаётся в атрибуте managedBy LDAP.

См. Атрибуты поиска по DN для получения дополнительной информации о работе поиска по DN.

members

dictionary

Члены группы, которые нужно установить.

Значение — словарь, содержащий 3 ключа: add, remove и set.

Значения каждого подключа — список значений в формате distinguishedName, objectGUID, objectSid, sAMAccountName, или userPrincipalName или словаре с ключами name и необязательным ключом server.

Значение каждого подключа может быть строкой или словарем с ключами name и необязательным ключом server. name — идентификатор для поиска, server — необязательный ключ для переопределения сервера AD для поиска идентификатора.

См. Атрибуты поиска по DN для получения дополнительной информации.

add

list / elements=any

Добавляет указанных субъектов в качестве членов группы, сохраняя существующие члены, если они не указаны.

lookup_failure_action

string

Управление действием при неудачном поиске DN.

fail приведёт к ошибке задачи.

ignore проигнорирует значение и продолжит.

warn проигнорирует значение и отобразит предупреждение.

Варианты:

  • "fail" ← (по умолчанию)
  • "ignore"
  • "warn"

remove

list / elements=any

Удаляет указанных субъектов в качестве членов группы, сохраняя существующие члены, если они не указаны.

set

list / elements=any

Устанавливает только указанных субъектов в качестве членов группы.

Любой другой существующий член будет удалён из группы, если он не указан в этом списке.

Установка пустого списка удалит всех членов из группы.

name

string

Имя управляемого объекта AD. Это не полное имя объекта, а запись LDAP cn или name объекта в указанном пути. Используйте identity для выбора объекта по его sAMAccountName.

Если identity задан, а имя найденного объекта не совпадает с этим значением, объект будет переименован.

Это необходимо указать, если identity не задан.

path

string

Путь к контейнеру (OU), где должен находиться новый объект.

При создании нового объекта, новый объект будет создан в указанном пути. Если путь не указан, для большинства типов объектов будет использоваться путь к корню домена.

При управлении существующим объектом, найденным по identity, путь найденного объекта будет перемещён в указанный в этом параметре. Если путь не указан, объект не будет перемещён.

Модули microsoft.ad.computer, microsoft.ad.user и microsoft.ad.group имеют свой собственный путь по умолчанию, настроенный на контроллере домена Active Directory.

Это можно установить в буквальное значение microsoft.ad.default_path, которое будет равно значению по умолчанию при создании нового объекта.

protect_from_deletion

boolean

Помечает объект как защищённый от случайного удаления.

Это применяет право запрета удаления объекта и защиту необходимо снять, прежде чем объект можно будет удалить через графический интерфейс или любой другой инструмент, кроме Ansible.

Использование state=absent всё равно удалит объект AD, даже если он помечен как защищённый от удаления.

Варианты:

  • false
  • true

sam_account_name

string

Значение sAMAccountName для группы.

Если опущено, используется значение name при создании новой группы.

scope

string

Область действия группы.

Требуется, когда state=present и группа ещё не существует.

См. Область действия группы для получения дополнительной информации о различных областях действия групп домена.

Это значение устанавливается в атрибутах groupType LDAP.

Выбор:

  • "domainlocal"
  • "global"
  • "universal"

state

string

Установите в present, чтобы убедиться, что объект AD существует.

Установите в absent, чтобы удалить объект AD, если он существует.

Параметр name должен быть задан, когда state=present.

Использование absent рекурсивно удалит объект AD и все дочерние объекты, если это контейнер. Он также удалит объект AD, даже если объект помечен как защищённый от случайного удаления.

Выбор:

  • "absent"
  • "present" ← (по умолчанию)

Атрибуты

Атрибут

Поддержка

Описание

check_mode

Поддержка: полная

Может работать в режиме check_mode и возвращать прогноз изменения статуса без изменения целевого объекта, если не поддерживается, действие будет пропущено.

diff_mode

Поддержка: полная

Возвращает подробную информацию о том, что изменилось (или, возможно, что нужно изменить в режиме check_mode), когда режим в diff_mode

platform

Платформа: windows

Целевые ОС/семейства, с которыми можно работать

Примечания

Примечание

  • См. переход win_group для получения помощи по переходу от community.windows.win_domain_group к данному модулю.
  • Этот модуль должен выполняться на целевом хосте Windows с установленным модулем ActiveDirectory.
  • Некоторые атрибуты LDAP могут иметь только одно значение, в то время как другие могут иметь несколько. Некоторые атрибуты также являются только для чтения и не могут быть изменены. Рекомендуется обратиться к метаданным схемы для атрибута, где System-Only являются значениями только для чтения, а Is-Single-Value - атрибутами, имеющими только 1 значение.
  • Попытка установить несколько значений для атрибута Is-Single-Value приводит к неопределенному поведению.
  • Если выполняется на сервере, который не является контроллером домена, необходимо использовать делегирование учетных данных через CredSSP или Kerberos с делегированием, или необходимо задать domain_username, domain_password.

См. также

См. также

microsoft.ad.domain

Обеспечивает существование домена Windows.

microsoft.ad.domain_controller

Управление состоянием контроллера домена/сервера-члена для хоста Windows.

microsoft.ad.membership

Управление членством в домене/группе рабочих станций для хоста Windows.

microsoft.ad.object_info

Сбор информации об объекте Active Directory.

microsoft.ad.object

Управление объектами Active Directory.

microsoft.ad.user

Управление пользователями Active Directory.

Руководство по миграции

Этот модуль заменяет community.windows.win_domain_group. См. руководство по миграции для получения подробностей.

community.windows.win_domain_group

Создание, изменение или удаление групп домена.

Примеры

- name: Ensure a group exists
  microsoft.ad.group:
    identity: Cow
    scope: global

- name: Remove a group
  microsoft.ad.group:
    identity: Cow
    state: absent

- name: Create a group in a custom path
  microsoft.ad.group:
    name: Cow
    scope: global
    path: OU=groups,DC=ansible,DC=local
    state: present

- name: Remove a group in a custom path
  microsoft.ad.group:
    name: Cow
    path: OU=groups,DC=ansible,DC=local
    state: absent

- name: Create group with delete protection enabled and custom attributes
  microsoft.ad.group:
    name: Ansible Users
    scope: domainlocal
    category: security
    homepage: www.ansible.com
    attributes:
      set:
        mail: helpdesk@ansible.com
    protect_from_deletion: true

- name: Change the path of a group
  microsoft.ad.group:
    name: MyGroup
    scope: global
    identity: S-1-5-21-2171456218-3732823212-122182344-1189
    path: OU=groups,DC=ansible,DC=local

- name: Add managed_by user
  microsoft.ad.group:
    name: Group Name Here
    scope: global
    managed_by: Domain Admins

- name: Add group and specify the AD domain services to use for the create
  microsoft.ad.group:
    name: Test Group
    domain_username: user@CORP.ANSIBLE.COM
    domain_password: Password01!
    domain_server: corp-DC12.corp.ansible.com
    scope: domainlocal

- name: Add members to the group, preserving existing membership
  microsoft.ad.group:
    name: Test Group
    scope: domainlocal
    members:
      add:
        - Domain Admins
        - Domain Users

- name: Remove members from the group, preserving existing membership
  microsoft.ad.group:
    name: Test Group
    scope: domainlocal
    members:
      remove:
        - Domain Admins
        - Domain Users

- name: Replace entire membership of group
  microsoft.ad.group:
    name: Test Group
    scope: domainlocal
    members:
      set:
        - Domain Admins
        - Domain Users
        - name: UserInOtherDomain
          server: OtherDomain
    domain_credentials:
      - name: OtherDomain
        username: OtherDomainUser
        password: '{{ other_domain_password }}'

Возвращаемые значения

Общие возвращаемые значения описаны здесь, следующие являются полями, уникальными для данного модуля:

Ключ

Описание

distinguished_name

string

Полное distinguishedName управляемого объекта AD, который был создан, удалён или изменён.

Возвращается: всегда

Пример: "CN=MyGroup,CN=Users,,DC=domain,DC=test"

object_guid

string

Уникальный идентификатор objectGUID объекта AD, который был создан, удален или изменён.

Если новый объект был создан в режиме проверки, будет возвращён GUID из нулей.

Возвращается: всегда

Пример: "d84a141f-2b99-4f08-9da0-ed2d26864ba1"

sid

string

Идентификатор безопасности (SID) управляемой группы.

Если новая группа была создана в режиме проверки, SID будет S-1-5-0000.

Возвращается: всегда

Пример: "S-1-5-21-4151808797-3430561092-2843464588-1104"

Авторы

  • Jordan Borean (@jborean93)

Ссылки на коллекции

  • Система отслеживания проблем
  • Репозиторий (источники)
  • Сообщить об ошибке
  • Связь

© 2012–2018 Michael DeHaan
© 2018–2024 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/latest/collections/microsoft/ad/group_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API